2025, kripto güvenliği açısından yoğun geçen bir yıl daha oldu. Birbirini izleyen yüksek etkili olaylar ekosistemi sarstı ve alandaki kullanıcıları, ekipleri ve toplulukları derinden etkileyen gerçek hasarlar bıraktı. Sonuçlar çoğu zaman acı verici olsa da her olay, bilinen bir gerçeği bir kez daha gözler önüne serdi: Güvenlik, birinci öncelik olarak ele alınmalıdır.
Topluluğun yaşananlardan ders çıkarmasına yardımcı olmak amacıyla BlockSec, bu yıl öne çıkan on olayı seçti. Bu vakalar yalnızca kayıpların büyüklüğü nedeniyle değil; kullanılan farklı teknikler, saldırıların beklenmedik boyutları ve ortaya koydukları yeni ya da daha önce yeterince incelenmemiş saldırı yüzeyleri bakımından da dikkat çekici.
Bu yazıda 2025'in en önemli on güvenlik olayını öne çıkarıyor ve her birinin neden dikkat gerektirdiğini paylaşıyoruz. Ayrıca her vaka için, temel nedeni ve saldırının tüm adımlarını ayrıntılı biçimde ele alan bağımsız bir takip yazısı yayımlayacağız.
Cetus Olayı: 2025'in En Büyük DeFi Saldırısı
Özet
22 Mayıs 2025'te Sui üzerindeki en büyük yoğunlaştırılmış likidite DEX'i olan Cetus Protocol, birden fazla havuzdan likiditenin boşaltılmasıyla yaklaşık ~223 milyon dolarlık bir saldırıya uğradı. Temel neden, sabit noktalı u256 matematiğindeki hatalı taşma önleme yardımcısı (checked_shlw()) idi: yanlış bir eşik değeri, güvensiz bir << 64 sola kaydırma işleminin yüksek bitleri sessizce kesmesiyle sonuçlandı. Saldırgan, likidite büyüklüğünü ve dar tick aralıklarını özenle seçerek Cetus'un gereken token yatırımını ~1 birim olarak hesaplamasını sağlarken, bir LP pozisyonuna devasa bir likidite kaydettirdi; ardından bu şişirilmiş pozisyonu kaldırarak gerçek rezervleri çekti.
Seçilme Nedeni
Sabit noktalı bir yardımcı işlevdeki tek bir hatalı karşılaştırma, 223 milyon doları boşaltmaya yetti. Saldırgan oracle manipülasyonuna ya da yönetim açıklarına başvurmadı: saldırının tamamı, neredeyse bedelsiz likidite oluşturmak ve gerçek rezervleri deterministik biçimde çekmek için saf aritmetik uç durumlarına (kaydırma + kesme) dayandı. Yoğunlaştırılmış likidite matematiği üzerine kurulu her protokol için bu vaka, düşük seviyeli sabit noktalı işlemlerdeki sessiz sınır hatalarının protokol genelinde felakete dönüşebileceğine dair doğrudan bir uyarı niteliği taşıyor.
Temel neden ve saldırı adımları hakkında ayrıntılı bilgi edinin.
Bybit: 2025'in En Büyük Saldırısı
Özet
21 Şubat 2025'te Bybit, bir saldırganın sosyal mühendislik yoluyla bir Safe{Wallet} geliştiricisinin makinesini ele geçirmesi sonucunda yaklaşık 1,5 milyar dolar kaybetti. Bu erişimi kullanan saldırgan, Safe{Wallet}'ın AWS S3 paketine kötü amaçlı JavaScript enjekte etti. Enjekte edilen kod özellikle Bybit'in Safe{Wallet} işlemlerini hedef alarak imzalama sürecinde işlem içeriğini manipüle etti. Manipüle edilen işlem, Bybit'in Safe{Wallet} sözleşmesini kötü amaçlı bir uygulamaya yükseltti ve saldırganın sözleşmede tutulan tüm varlıkları boşaltmasına olanak tanıdı.
Seçilme Nedeni
Kripto tarihinin en büyük güvenlik ihlali bir akıllı sözleşme hatasıyla başlamadı. Ele geçirilmiş bir geliştirici makinesiyle ve bir S3 paketindeki manipüle edilmiş bir JavaScript dosyasıyla başladı. Saldırı yolu tamamen Web2 altyapısından geçti: sosyal mühendislik, bulut depolama ve ön uç kod enjeksiyonu. Zincir üstü güvenliğe odaklanan bir sektör için Bybit, operasyonel ve altyapı güvenliğinin de eşit derecede önemli olduğunun doğrudan bir hatırlatıcısıdır. Bir multisig, ancak sahiplerinin güvendiği imzalama arayüzü kadar güvenlidir.
Temel neden ve saldırı adımları hakkında ayrıntılı bilgi edinin.
Balancer V2
Özet
3 Kasım 2025'te Balancer V2'nin Composable Stable Pool'ları ve birden fazla zincirdeki çeşitli fork'lanmış projeler, koordineli bir saldırıyla hedef alındı; toplam kayıplar 125 milyon doları aştı. Temel neden, BPT (Balancer Pool Token) fiyatlandırmasını bozan değişmez hesaplamadaki hassasiyet kaybıydı. Saldırgan bu bozulmayı iki aşamada istismar etti: önce hazırlanmış bir toplu takas aracılığıyla BPT fiyatını manipüle etti, ardından ayrı bir işlemde varlıkları çekerek kâr elde etti.
Seçilme Nedeni
Tipik oracle manipülasyon saldırılarından farklı olarak bu istismar, değişmez hesaplamanın kendisinden kaynaklandı: sabit noktalı matematikte küçük bir hassasiyet kaybı, BPT fiyatlandırmasını bozmak ve tek işlemde kârlı bir çekim gerçekleştirmek için yeterliydi. Saldırı birden fazla zincire yayıldı ve hem Balancer'ı hem de fork'larını etkiledi; bu durum, paylaşılan kod tabanlarının birleştirilebilir DeFi'deki sistemik riski nasıl artırdığını gözler önüne serdi. Temel nedenin topluluk tarafından tartışılması çoğu zaman mekanizmayı aşırı basitleştirdi. Kapsamlı analiz, değişmez çözücüdeki hassasiyet kaybının nasıl istismar edilebilir fiyatlandırma boşluklarına dönüştüğünü izliyor.
Temel neden ve saldırı adımları hakkında ayrıntılı bilgi edinin.
GMX
Özet
9 Temmuz 2025'te Arbitrum üzerindeki GMX V1, yaklaşık 42 milyon dolarlık bir saldırıya uğradı. Saldırgan, işlem ortasında GLP fiyatını manipüle etmek için bir yeniden giriş (reentrancy) açığını tetikledi, ardından bozulmuş fiyatı kullanarak yatırdığı değerin çok üzerinde varlık edindi. Tekrarlanan istismarlar aracılığıyla saldırgan, GMX V1'in likidite havuzlarından temel varlıkları kademeli olarak boşalttı.
Seçilme Nedeni
Yeniden giriş, bilinen en eski akıllı sözleşme açıklarından biridir; buna karşın yerleşik bir ACL modeline sahip, battle-tested bir protokolü devre dışı bırakmayı başardı. OrderBook sözleşmesindeki nonReentrant modifier, aynı sözleşme içindeki yeniden girişi engelledi; ancak geri çağrım (fallback) sırasında Vault'a yapılan çapraz sözleşme çağrılarını durdurmaya yetmedi. GMX V1 yıllardır yayındaydı; bu geçmiş, yanıltıcı bir güvenlik hissi yaratabilir. Bu vaka, protokol olgunluğunun sistem genelinde yeniden giriş analizinin yerini tutmadığını ve birden fazla sözleşmenin değiştirilebilir durumu paylaştığı durumlarda tek sözleşme korumalarının yetersiz kaldığını ortaya koymaktadır.
Temel neden ve saldırı adımları hakkında ayrıntılı bilgi edinin.
Yearn Finance
Özet
30 Kasım 2025'te Yearn Finance'in yETH Weighted Stable Pool'u 9 milyon doların üzerinde bir kayıpla saldırıya uğradı. Birincil temel neden, değişmez çözücü _calc_supply() işlevindeki güvensiz aritmetikti; bu işlevdeki aşağı yuvarlama ve taşma (underflow) hataları, kayıpların ~%90'ına karşılık gelen ~8,1 milyon dolardan bağımsız olarak sorumlu tutuldu. İkincil bir açık olan add_liquidity() işlevindeki devre dışı bırakılmamış önyükleme (bootstrap) yolu, birincil istismar havuzu zaten boşalttıktan sonra ek ~0,9 milyon dolarlık kayba yol açtı.
Saldırgan çok aşamalı bir strateji izledi: önce havuzun sanal bakiyelerinde aşırı bir dengesizlik yaratmak için tekrar tekrar likidite ekledi ve çıkardı; ardından çarpım terimini çökertmek ve toplam arzı sıfıra indirmek için aritmetik hataları istismar etti; son olarak, önyükleme başlatma yoluna yeniden girerek taşma yoluyla ~2,35e56 yETH bastı ve bunu yETH-WETH Curve havuzundaki gerçek varlıklarla takas etti.
Seçilme Nedeni
Finansal kayıp, 2025 standartlarında ılımlı düzeyde kaldı; ancak istismarın teknik karmaşıklığı istisnai bir nitelik taşıyor. Saldırı, sayısal uç durumları (bölme çöküşü, değişmez çözücüde işaret dönüşleri) durum makinesi yeniden girişiyle (dağıtım sonrası havuz başlatmasının yeniden tetiklenmesi) zincirleyerek zincir üstü durumun hassas çok aşamalı manipülasyonunu gerektiriyor. İstismarı tam olarak yeniden kurgulamak hem düşük seviyeli aritmetiği hem de genel durum geçişlerini anlamayı zorunlu kılıyor. Bu vakada inceliklilik, titizlik ve eğitimsel derinliğin bir araya gelmesi, onu yılın analitik açıdan en verimli olaylarından biri yapıyor.
Temel neden ve saldırı adımları hakkında ayrıntılı bilgi edinin.
Cork Protocol
Özet
28 Mayıs 2025'te Ethereum üzerindeki Cork Protocol saldırıya uğradı ve yaklaşık 12 milyon dolar kayıp yaşandı. Temel neden, vade sonu HIYA fiyat manipülasyonu ile bir Uniswap v4 hook geri çağrımındaki eksik erişim kontrolünün birleşimiydi. HIYA (Historical Implied Yield Average — yeni piyasa ihraçlarını fiyatlandırmak için kullanılan bir risk primi metriği), vadeye kalan süre sıfıra yaklaştıkça üstel biçimde arttığından, geç aşama takaslar HIYA'yı şişirdi ve yeni başlatılan piyasaların Cover Token'ları ciddi ölçüde düşük fiyatlandırmasına neden oldu. Aynı zamanda CorkHook.beforeSwap, msg.sender kimlik doğrulamasından yoksundu; bu durum, hazırlanmış parametrelerle keyfi çağrılara kapı araladı. Her iki açığı da istismar eden saldırgan, büyük miktarda CT ve DS çıkardı ve bunları wstETH'e dönüştürerek protokol rezervlerini boşalttı.
Seçilme Nedeni
Ne vade sonu fiyatlandırma eğrisi ne de kimlik doğrulamasız hook geri çağrımı tek başına yıkıcı bir etkiye sahipti. Yıkıcı olan, bu ikisinin etkileşimiydi. Vadeye yakın üstel HIYA primi ekonomik bir çarpan yarattı; CorkHook.beforeSwap'taki eksik msg.sender kontrolü ise saldırgana bunu keyfi parametrelerle tetikleme imkânı tanıdı. Bu vaka, tek modüllü denetimlerin gözden kaçırma olasılığı yüksek olan bir güvenlik açığı sınıfını gözler önüne seriyor: ekonomik tasarım ile erişim kontrolünün istismar edilebilir bir yol üretmek üzere kesiştiği çapraz modül varsayım uyumsuzlukları.
Temel neden ve saldırı adımları hakkında ayrıntılı bilgi edinin.
Trust Wallet
Özet
25 Aralık 2025'te Trust Wallet, 2.000'den fazla kullanıcı cüzdanını etkileyen ve 8,5 milyon dolar kayba yol açan bir tedarik zinciri saldırısına maruz kaldı. Saldırgan, Trust Wallet'ın Chrome Web Store API anahtarını ele geçirdi ve bunu kullanarak resmi kanallar aracılığıyla arka kapı içeren bir uzantı (v2.68) yayımladı. Kötü amaçlı uzantı, kullanıcı seed phrase'lerini saldırganın kontrolündeki bir sunucuya sızdırdı. Saldırgan ardından ele geçirilen cüzdanlardan fonları boşalttı.
Seçilme Nedeni
Saldırgan hiçbir akıllı sözleşmeye dokunmadı. Tek bir API anahtarını ele geçirerek Trust Wallet'ın resmi dağıtım kanalı üzerinden kötü amaçlı bir uzantı yayımladı; bu süreçte hem manuel incelemeyi hem de standart yayın sürecini atlattı. Kullanıcıların güncellemeye güvenmemek için hiçbir nedeni yoktu. Bu, İlk 10 listesindeki tek cüzdan tedarik zinciri saldırısıdır ve zincir üstü denetimlerin kapsayamayacağı bir risk kategorisini açığa çıkarmaktadır: geliştirici ile son kullanıcı arasındaki yazılım dağıtım hattının güvenliği.
Temel neden ve saldırı adımları hakkında ayrıntılı bilgi edinin.
Bunni
Özet
2 Eylül 2025'te Bunni V2, Ethereum üzerindeki USDC/USDT havuzu ile Unichain üzerindeki weETH/ETH havuzunda 8,4 milyon dolarlık bir saldırıyla hedef alındı. Protokol, 23 Ekim 2025'te iflas ilan etti. Temel neden, likidite çıkarımı sırasında boşta bekleyen havuz bakiyelerinin güncellenmesindeki yuvarlama hatasıydı; bu hata sözleşmenin kendi toplam likiditesini olduğundan düşük değerlendirmesine yol açtı.
Saldırgan üç aşamalı bir saldırı gerçekleştirdi: önce havuz fiyatını manipüle ederek USDC'nin mevcut bakiyesini tüketti ve yuvarlama hatasını artırdı; ardından likidite eksik değerlendirmesini biriktiren bir dizi küçük çekim gerçekleştirdi; son olarak, protokolün kayıtlı likiditesi ile gerçek rezervleri arasındaki açığı arbitraj etmek için yönlü takaslar yaptı.
Seçilme Nedeni
Bunni V2 birden fazla kod denetiminden geçmişti; buna karşın boşta bekleyen bakiye muhasebesindeki küçük bir yuvarlama hatası fark edilmeden kaldı. Hata, işlem başına ihmal edilebilir düzeydeydi; ancak saldırgan, havuz durumunu kasıtlı olarak çarpıttıktan sonra tekrarlanan küçük çekimler aracılığıyla hatayı büyüterek kesirli bir hassasiyet kaybını 8,4 milyon dolarlık bir boşaltmaya dönüştürdü. Bu vaka, yalnız başına güvenli görünen yuvarlama hatalarının, bir saldırgan bunların biriktiği sıra ve koşulları kontrol ettiğinde nasıl istismar edilebilir hale geldiğini göstermektedir.
Temel neden ve saldırı adımları hakkında ayrıntılı bilgi edinin.
1inch
Özet
5 Mart 2025'te 1inch Fusion V1 ile entegre üçüncü taraf bir çözümleyici (resolver), _settleOrder() işlevindeki güvensiz calldata yeniden yapılandırması nedeniyle 5 milyon doların üzerinde bir kayıpla saldırıya uğradı. Saldırgan kontrolündeki interactionLength, çözümleyici kimliğini ve yürütme bağlamını iletmek için kullanılan dinamik son ekin bellek içi assembly yapılandırmasını bozdu; bu durum sahte kapatma verilerinin enjekte edilmesine olanak tanıdı. Çözümleyici sözleşmeleri, Settlement sözleşmesi tarafından iletilen calldata'ya yalnızca msg.sender temelinde örtük olarak güvendiğinden, sahte bağlam tüm erişim kontrolü denetimlerini geçti ve yetkisiz varlık çıkışına yol açtı.
Seçilme Nedeni
Bu istismar, akıllı sözleşme açıkları ile geleneksel ikili istismar arasındaki sınırı bulanıklaştırıyor. Ekonomik varsayımları ya da üst düzey iş mantığını kötüye kullanmak yerine saldırı; tampon taşmaları ve tam sayı taşmaları gibi yerel yazılım istismarlarında daha yaygın görülen kalıplar olan işaretçi aritmetiğine, denetlenmemiş uzunluk alanlarına ve ABI bellek düzeni varsayımlarına dayanıyor. Bu durum, özellikle sözleşmeler arasındaki örtük güven zincirleriyle birleştiğinde, düşük seviyeli calldata ve bellek manipülasyonunun klasik istismar ilkellerini zincir üstü sistemlere nasıl yeniden taşıyabileceğini gösteriyor.
Temel neden ve saldırı adımları hakkında ayrıntılı bilgi edinin.
Panoptic
Özet
25 Ağustos 2025'te Cantina ve Seal911'in yardımıyla Panoptic, risk altındaki yaklaşık 400.000 dolarlık fonları güvence altına alan bir whitehat kurtarma operasyonu gerçekleştirdi. Temel neden, sözleşmenin s_positionsHash yapısındaki bir tasarım hatasıydı: Keccak256 hash sonuçlarını toplamak için XOR kullanımı. Tek bir hash işlevi çakışmaya karşı dirençli olmayı sürdürse de XOR'un matematiksel doğrusallığı, genel parmak izini (hash'lerin XOR toplamı) güvensiz kılarak farklı pozisyon kümelerinin aynı hash'i üretmesine olanak tanıdı.
Seçilme Nedeni
Bu listedeki olayların büyük çoğunluğu aritmetik hatalara ya da eksik erişim kontrolüne dayanıyor. Panoptic'in açığı farklı: veri yapısı düzeyinde kriptografik bir tasarım hatası. Protokol, pozisyon parmak izlerini oluşturmak için XOR'a dayandı ve sonucun temel Keccak256 hash'lerinin çakışma direncini miras alacağını varsaydı. Ancak bu doğru değil. XOR'un doğrusallığı, bir saldırganın aynı s_positionsHash değerlerini üreten farklı pozisyon kümeleri oluşturmasına imkân tanıyarak muhasebe değişmezlerini atlatmasını sağlıyor. Başarılı whitehat kurtarma operasyonu kaybı önledi; ancak temel açık, hash bileşiminin hash işlevinin kendisi kadar özen gerektirdiğini hatırlatan yararlı bir örnek olmaya devam ediyor.
Temel neden ve saldırı adımları hakkında ayrıntılı bilgi edinin.



